جمعه, مهر ۱۷, ۱۴۰۵

بدافزار PoeLLM با آلوده‌سازی بیش از ۳۴۰۰ سرور، بات‌نت استخراج ارز دیجیتال را گسترش می‌دهد

0
3

پژوهشگران امنیت سایبری درباره خانواده جدیدی از بدافزارها هشدار داده‌اند که زیرساخت‌های هوش مصنوعی (AI) و مدل‌های زبانی بزرگ (LLM) در معرض دسترسی عمومی را هدف قرار می‌دهد. هدف این بدافزارها، استقرار استخراج‌کننده‌های ارز دیجیتال و گسترش دامنه فعالیت بات‌نت است.

این کارزار با انگیزه مالی که Canto Incognito نام‌گذاری شده است، استخراج‌کننده‌های ارز دیجیتال از جمله XMRig و Iron را روی سیستم‌های آلوده نصب می‌کند و سیستم‌های قربانی را به Kryptex، یک سرویس روسی استخراج ارز دیجیتال، متصل می‌سازد.

آزمایشگاه Lumen Black Lotus Labs در گزارشی که در اختیار The Hacker News قرار داده، اعلام کرد: «مهاجمان از میزبان‌های آلوده برای گسترش بات‌نت استفاده می‌کنند. سرورهای آلوده به ابزارهایی برای اسکن و بهره‌برداری از آسیب‌پذیری‌ها تبدیل می‌شوند و به مهاجم اجازه می‌دهند سیستم‌های آسیب‌پذیر بیشتری را شناسایی و آلوده کند.»

بدافزاری که در جریان این کارزار توزیع می‌شود، PoeLLM نام‌گذاری شده است. دلیل این نام‌گذاری، استفاده از روشی خلاقانه برای پنهان‌سازی آدرس سرور فرماندهی و کنترل (C2) درون یک شعر است. مهاجمان این شعر را نوشته و در یک مخزن GitHub به نشانی github[.]com/ejejejdfbbebe منتشر کرده‌اند. نخستین کامیت این مخزن در ۱۳ آوریل ۲۰۲۶ ثبت شده است.

رایان انگلیش (Ryan English)، مهندس امنیت اطلاعات در شرکت Lumen Technologies، به The Hacker News گفت: «هر بار که مهاجمان یک سرور C2 جدید راه‌اندازی می‌کنند، چند کلمه از شعر را تغییر می‌دهند و بدافزار با استفاده از کلید مرتبط با آن کلمات، آدرس سرور جدید را استخراج می‌کند.»

حملات عمدتا استقرارهای سازمانی در دسترس از طریق اینترنت را هدف قرار داده‌اند. از جمله این اهداف می‌توان به سرویس‌های LiteLLM و Gotenberg، همچنین Gitea و تجهیزات Ivanti Sentry اشاره کرد.
بدافزار PoeLLM با آلوده‌سازی بیش از ۳۴۰۰ سرور، بات‌نت استخراج ارز دیجیتال را گسترش می‌دهدمنطق استخراج آدرس سرور فرماندهی و کنترل (C2 Extraction Logic)هدف قرار گرفتن این زیرساخت‌های LLM تصادفی نیست، زیرا مهاجمان قصد دارند از توان پردازشی آن‌ها برای استخراج غیرقانونی ارز دیجیتال استفاده کنند. شواهد نشان می‌دهد که این بدافزار از آوریل ۲۰۲۶ فعال بوده و تاکنون بیش از ۳۴۰۰ سرور قربانی شناسایی شده‌اند. بیشترین موارد آلودگی در ایالات متحده و اروپای غربی متمرکز بوده است.

بدافزار PoeLLM با آلوده‌سازی بیش از ۳۴۰۰ سرور، بات‌نت استخراج ارز دیجیتال را گسترش می‌دهد

این شرکت امنیت سایبری اعلام کرد: «در اوج فعالیت این کارزار در اواسط ژوئن، نزدیک به ۲۲۰۰ سرور تحت تاثیر قرار گرفته بودند و روزانه حدود ۸۰۰ سرور آلوده فعال بودند. بررسی ترافیک اخیر به سمت سرویس SSH و سایر درگاه‌های ورود به سیستم نشان می‌دهد که مهاجمان احتمالا در حال آزمایش حملات جست‌وجوی فراگیر توزیع‌شده (Distributed Brute-Force) هستند، هرچند میزان بلوغ و تکامل این قابلیت هنوز مشخص نیست.»

یکی دیگر از ویژگی‌های قابل توجه این کارزار، استفاده مجدد از برخی سیستم‌های آلوده برای اسکن اینترنت و شناسایی نمونه‌های مشابه است. این سیستم‌ها پس از شناسایی اهداف، درخواست‌های HTTP از نوع POST را به پورت‌های در معرض دسترسی ارسال می‌کنند. این درخواست‌ها حاوی دستوراتی هستند که سیستم هدف را به دانلود بدافزار از سرور C2 وادار می‌کنند.

آزمایشگاه Lumen Black Lotus Labs با سطح اطمینان متوسط، این فعالیت‌ها را به یک عامل تهدید ایتالیایی‌زبان نسبت داده است. این ارزیابی بر اساس وجود آثار و شواهدی به زبان ایتالیایی و همچنین شاخص‌های به‌دست‌آمده از تحلیل جریان ترافیک شبکه (NetFlow) انجام شده است.

هدف نهایی این کارزار، سوءاستفاده از آسیب‌پذیری‌های شناخته‌شده در سرویس‌های در دسترس عموم و تبدیل سیستم‌های آسیب‌پذیر به اعضای یک بات‌نت استخراج ارز دیجیتال است. مهاجمان همچنین بخشی از سیستم‌های آلوده را به ابزارهای اسکن تبدیل می‌کنند تا با شناسایی اهداف جدید، تعداد قربانیان و گستره بات‌نت را افزایش دهند.

شرکت Lumen در پایان اعلام کرد: «زیرساخت‌های هوش مصنوعی به اهدافی جذاب برای مهاجمان تبدیل شده‌اند. سرویس‌های AI و LLM که در معرض دسترسی عمومی قرار دارند، نه‌تنها به دلیل آسیب‌پذیری‌های نرم‌افزاری ارزشمند هستند، بلکه ممکن است حاوی داده‌های مفید باشند و روی سخت‌افزارهای قدرتمندی اجرا شوند که برای استخراج ارز دیجیتال نیز مناسب هستند.»

منبع: https://thehackernews.com/2026/10/poellm-malware-infects-3400-servers-to.html

مقاله قبلیآسیب‌پذیری GoBalance به مهاجمان امکان می‌دهد با بازیابی کلیدهای فرمت Tor، کنترل آدرس‌های onion. را به دست بگیرند
مقاله بعدینفوذ به پایگاه داده اطلاعات پرسنلی پنتاگون، اطلاعات شخصی میلیون‌ها نفر را افشا کرد

نظر بدهید

لطفا نظر خود را بنویسید
لطفا نام خود را اینجا وارد کنید

این سایت از اکیسمت برای کاهش جفنگ استفاده می‌کند. درباره چگونگی پردازش داده‌های دیدگاه خود بیشتر بدانید.